상세 컨텐츠

본문 제목

[주식회사 플라이(FLY)] 배달대행 플랫폼 개인정보 유출, 다크포럼 4,790만건 탈취 주장_2026년 08월

본문

국내 배달대행 플랫폼 플라이(FLY)에 대한 비인가 접근으로 관리자·라이더·상점·주문고객의 개인정보가 유출된 사실이 확인됐다. 유출 항목에는 주민등록번호, 계좌정보, 공동현관 비밀번호까지 포함됐으며, 앞서 다크포럼에서는 해커가 4,790만건(46.6GB) 규모의 데이터를 탈취했다고 주장하며 판매에 나섰던 것으로 확인됐다.




  개요 

   2026년 08월 18일 데일리시큐 단독 보도에 따르면, 국내 배달대행 플랫폼 FLY(플라이)를 겨냥한 대규모 개인정보 유출 주장이 해외 다크포럼(DarkForums)에서 제기됐다. 'exfilar'라는 사용자가 플라이의 운영 데이터에 접근했다며 약 4,790만건, 46.6GB 규모의 데이터를 6만달러에 판매하겠다는 글을 게시한 것이다.
    공격자는 플라이의 Firebase 환경에 대해 "100% 인증되지 않은 상태"였다며 Firestore와 Cloud Storage에 인증 절차 없이 읽기·쓰기가 가능했다고 주장했다. 공개된 샘플에는 배달기사 1만1,629명의 계정정보(주민등록번호·평문 비밀번호·계좌정보 포함 주장), 고객 주문정보(주소·GPS 좌표·공동현관 비밀번호 추정 정보 포함), 매장 8,611곳의 사업자·금융 정보, 결제 API 키 7,700개 이상 등이 포함된 것으로 파악됐다. 다만 이 시점에는 데이터 규모·항목·침해 경로 모두 '공격자의 주장'으로, 진위가 검증되지 않은 상태였다.
이후 플라이는 자체 조사를 통해 실제 개인정보 유출 사실을 공식 확인했다. 회사는 2026년 8월 14일경 발생한 외부의 비인가 접근을 8월 15일 19시경 파악했으며, 8월 18일 15시경 개인정보 유출 사실을 최종 인지했다고 밝혔다. 회사는 즉시 비정상적인 접근 경로를 차단하고, 한국인터넷진흥원(KISA), 개인정보보호위원회, 경찰청 사이버수사대에 사고 신고 및 수사를 요청했다.
    플라이가 공식 확인한 유출 항목은 관리자·라이더의 경우 성명·연락처·주소·계좌정보·주민등록번호, 상점의 경우 성명·생년월일·상호명·연락처·사업자등록번호·주소, 주문 고객의 경우 주소·연락처(일부)·공동현관 비밀번호(일부)다. 정보주체별로 실제 유출 항목에는 차이가 있을 수 있다고 안내했다.

 

  사고내용 요약  

    1. 회사명 : 주식회사 플라이(FLY, 배달대행 플랫폼)
    2. 사고유형
        - Firebase(Firestore·Cloud Storage) 인증 미비로 인한 비인가 접근 사고(추정)
        -  라이더·상점·고객 개인정보 유출 사고
        -  다크포럼 데이터 판매(공격자 주장) 사고
    3. 유출규모 : 공격자 주장 약 4,790만건(46.6GB) / 회사 공식 확인 규모는 조사 중
    4. 유출항목
        [관리자·라이더] 성명, 연락처, 주소, 계좌정보, 주민등록번호
        [상점] 성명, 생년월일, 상호명, 연락처, 사업자등록번호, 주소
        [주문 고객] 주소, 연락처(일부), 공동현관 비밀번호(일부)
        ※ (공격자 주장, 미검증) 라이더 평문 비밀번호, 매장 8,611곳 금융정보, 결제 API 키 7,700여개 등


    5. 특이사항
        - 다크포럼 판매 주장(8월 18일 오전 보도) 당일 오후 회사가 실제 유출 사실을 공식 인정한 이례적으로 빠른 확인 사례
        - 라이더·관리자 정보에 주민등록번호와 계좌정보가 동시에 포함돼 신원도용·금융사기 위험이 특히 큼
        - 고객 주문 요청사항에 담긴 공동현관 비밀번호까지 유출돼 단순 정보유출을 넘어 주거 침입 등 물리적 보안 위험 우려
        - 공격자는 Firebase Firestore·Cloud Storage에 인증 없이 읽기·쓰기가 가능했다고 주장, 사실이면 데이터 탈취를 넘어 변조 가능성까지 우려
        - 결제 API 키 등 서비스 운영 정보까지 포함됐다는 주장이 사실이면 결제 시스템 오용 가능성도 배제 못함
        - 침해 발생(8월 14일경)부터 최종 유출 인지(8월 18일)까지 약 4일 소요


  사고대응 타임라인  

    - 2026년 08월 13일~14일
        . 공격자, 외부 비인가 접근을 통한 데이터 확보(회사 추정 침해 시점: 14일경)
    - 2026년 08월 15일 19시경
        . 플라이, 외부 비인가 접근 정황 최초 파악
    - 2026년 08월 18일 오전
        . 데일리시큐, 다크포럼 게시물(4,790만건 판매 주장) 단독 보도
    - 2026년 08월 18일 15시경
        . 플라이, 개인정보 유출 사실 최종 인지
        . 비정상적 접근 경로 즉시 차단
        . 관련 시스템 보안점검 및 사고 원인 분석 착수
    - 2026년 08월 19일
        . 홈페이지를 통한 '개인정보 유출 관련 사과문' 공식 게시
        . KISA·개인정보보호위원회·경찰청 사이버수사대 신고 완료
    - 조사 진행 중
        . 정확한 사고 원인·접근 경로·유출 범위 확정
        . 다크포럼 주장 데이터(4,790만건)와 실제 유출 규모 간 일치 여부 검증


  개인정보 유출 관련 홈페이지 안내  

□ 주식회사 플라이 개인정보 유출 관련 사과문

주식회사 플라이 서비스를 이용해 주시는 고객 및 관계자 여러분께 진심으로 사과드립니다.
주식회사 플라이는 당사가 관리하는 개인정보에 대한 비인가 접근으로 일부 개인정보가 유출된 사실을 확인하였습니다.

당사는 해당 사실을 인지한 즉시 비정상적인 접근 경로를 차단하고 추가 피해 방지를 위한 보안조치를 실시하였으며, 한국인터넷진흥원(KISA), 개인정보보호위원회 및 경찰청 사이버수사대 등 관계기관에 사고 신고 및 수사 요청을 완료하였습니다.

개인정보 유출 시점 및 경위
당사는 2026년 8월 14일경 일어난 외부의 비인가 접근을 2026년 8월 15일 19시경 파악하였습니다. 당사는 2026년 8월 18일 15시경 개인정보 유출 사실을 인지하였으며, 즉시 비정상적인 접근 경로를 차단하고 관련 시스템에 대한 보안점검 및 사고 원인 분석을 진행하였습니다. 현재 관계기관과 협조하여 정확한 사고 발생 원인, 접근 경로 및 개인정보 유출 범위 등에 대한 조사를 진행하고 있습니다.

유출된 개인정보 항목
[관리자 및 라이더] 성명, 연락처, 주소, 계좌정보, 주민등록번호
[상점] 성명, 생년월일, 상호명, 연락처, 사업자등록번호, 주소
[주문 고객] 주소, 연락처(일부), 공동현관 비밀번호(일부)
※ 정보주체별로 실제 유출된 개인정보 항목에는 차이가 있을 수 있습니다.

주식회사 플라이의 대응조치
- 한국인터넷진흥원(KISA) 침해사고 신고
- 개인정보보호위원회 개인정보 유출사고 신고
- 경찰청 사이버수사대 사고 접수 및 수사 요청
- 비정상적인 접근 경로 차단
- 관련 시스템 및 보안 취약점 개선
- 보안서비스 강화
- 개인정보 접근 및 이상행위 모니터링 강화
- 사고 원인 및 개인정보 유출 범위 조사
- 추가 피해 방지 및 재발방지 대책 마련

개인정보 유출로 인한 피해 예방 방법
- 출처가 불분명한 전화·문자·이메일·메신저 연락 주의
- 출처가 불분명한 URL 클릭 금지
- 플라이, 금융기관, 수사기관 등을 사칭한 개인정보·금융정보 요구에 응하지 말 것
- 계좌 비밀번호, 인증번호, OTP 번호 등 타인 제공 금지
- 본인이 요청하지 않은 계좌이체·금융거래 확인 시 해당 금융기관에 즉시 신고
- 플라이를 사칭한 송금·금전 요구 연락 주의
- 특히 관리자·라이더는 계좌정보가 포함돼 있어 금융기관 사칭 연락에 각별한 주의 필요

피해구제 및 문의방법
담당부서 : 고객응대팀 / 전화번호 : 1800-1771 / 이메일 : fly@flyfly.co.kr
카카오채널 : http://pf.kakao.com/_KFxmcs/chat / 운영시간 : 10:00~19:00

재발방지 대책
주식회사 플라이는 이번 사고를 엄중하게 인식하고 있으며, 개인정보 처리 및 정보보안 체계를 전반적으로 재점검하여 조치하였습니다. 향후 개인정보 접근통제 및 보안서비스를 더욱 강화하고 지속적인 모니터링과 보안점검을 실시하여 동일하거나 유사한 사고가 재발하지 않도록 최선을 다하겠습니다. 당사는 관계기관의 조사 및 수사에 성실하게 협조하고 조사 결과에 따라 필요한 추가 조치를 신속하게 시행하겠습니다.

고객 및 관계자 여러분의 소중한 개인정보를 안전하게 보호하지 못하여 심려와 불편을 끼쳐드린 점 다시 한번 진심으로 사과드립니다.

[2026년 8월 19일]
주식회사 플라이 대표이사 오태수 배상

 


  대응내역  

    - 비정상적 접근 경로 즉시 차단
    - 관련 시스템 및 보안 취약점 개선, 보안서비스 강화
    - 개인정보 접근 및 이상행위 모니터링 강화
    - KISA·개인정보보호위원회·경찰청 사이버수사대 신고 및 수사 요청
    - 사고 원인 및 유출 범위 조사 진행
    - 고객응대팀·전화·이메일·카카오채널을 통한 피해구제 창구 운영
    - 관리자·라이더 대상 금융기관 사칭 연락 특별 주의 안내

 재발방지대책(권고사항)   

    1. 기술적 조치
       - Firebase Firestore·Cloud Storage 등 클라우드 백엔드 서비스의 인증·접근규칙(Security Rules) 전면 재점검
       - 주민등록번호·계좌정보 등 민감정보 암호화 및 접근통제 강화
       - 비밀번호 평문 저장 여부 점검 및 해시 암호화 전환
       - 결제 API 키 등 자격증명 노출 여부 전수 점검 및 재발급
       - 이상 대량 조회·다운로드 탐지 체계 구축

    2. 관리적 조치
       - 공동현관 비밀번호 등 배달 요청사항에 포함되는 민감정보의 수집·저장 최소화
       - 개인정보 최소 수집·보관 원칙 재점검(주민등록번호 등 불필요 항목 정비)
       - 침해사고 대응 매뉴얼 정례화 및 신속 신고·통지 체계 유지
       - 라이더·상점·고객 등 이해관계자별 맞춤형 2차 피해 예방 안내
       - 다크웹 모니터링을 통한 유출 데이터 추가 유통 여부 상시 확인


  관련기사(출처)  

 

감사합니다.

관련글 더보기